Chinaunix

标题: 如何使用snort预处理阻断数据包 [打印本页]

作者: smoker87    时间: 2017-09-14 11:11
标题: 如何使用snort预处理阻断数据包
本帖最后由 smoker87 于 2017-09-14 11:48 编辑

使用snort+iptables做ips,A和B设备直接交互的数据,都要先ids分析,发现tcp数据包data项不是某个我们这边自定义的就阻断这个包

我自己写的预处理插件,去分析来这个数据包data内容。


接着我模仿着snort其他预处理插件比如frag3的插件
DisableDetect( p );
Active_DAQDropPacket( p );
使用这个两个函数,将获取的数据包阻断。
但是效果不成功

A发的包,分析后已经判断是拒绝了,DisableDetect( p );Active_DAQDropPacket( p );却还是把包发给了B。

后来直接不进行分析,将所有包都拒绝掉,直接使用DisableDetect( p );Active_DAQDropPacket( p );结果却还是一样,A是把包发给了B。


作者: nswcfd    时间: 2017-09-19 17:08
请问snort是怎么跟iptables进行交互的?把什么样的规则下发给iptables?
作者: smoker87    时间: 2017-11-08 11:52
回复 2# nswcfd
3q了
DisableDetect( p );
Active_DAQDropPacket( p );
这两个函数是成功的,其实是有效果,自己没看出来= =

作者: ruifengzhangyi    时间: 2017-11-09 10:27
snort 一个多么久远的单词,那个规则引擎还是很不错的




欢迎光临 Chinaunix (http://bbs.chinaunix.net/) Powered by Discuz! X3.2